[06-26] 关于病毒Trojan.DL.Agent.alb的一点分析(第3版)

原创 2006年06月25日 23:23:00

endurer 原创

2006-06-26 第3版 补充:Kaspersky确认为病毒:Trojan.Win32.Agent.ut
2006-06-26 第2版 补充:Kaspersky(2006-06-26 09:06:15)、江民KV2006引擎版本:9.02.2040病毒库日期:2006-06-26均不报。


2006-06-25 第1

一位网友说,他的电脑最近不定时地浏览网页有时候很慢,有时候会弹出个莫名其妙的网页hxxp://www.88u.com。并发来了HijackThis扫描的log。

在log中,发现如下可疑项目:

 


 

O2 - BHO: IEhlprObj Class - {A3803141-3CF5-4D66-B7EA-8D2674FE152C} - C:/WINDOWS/stdie.dll

O4 - HKCU/../Run: [LocalSystem] C:/WINDOWS/system/svchost.exe

 


 


回复后,该网友将两个文件打包发了过来。


其中:svchost.exe瑞星报为Trojan.DL.Agent.alb

此文件是用Microsoft Visual C++ 7.0 [Debug]写的


通过创建命名管道MicPIP下载:

 


 

hxxp://www.ad***369.com/filmweb/webad.asp
hxxp://www.ad***369.com/filmweb/file.asp
hxxp://www.ad***369.com/filmweb/file.dat
hxxp://www.ad***369.com/filmweb/ehu.up

 


 

创建文件
1、%windir%/setupsvc.txt

2、%USERPROFILE%/Local Settings/Temp/run1.bat

文件内容为:

 


 

rundll32 syssetup,SetupInfObjectInstallAction DefaultInstall 128 drv1.inf

 


 

3、%USERPROFILE%/Local Settings/Temp//drv1.inf

文件内容为:

 


 

[Version]
Signature="$Windows NT$"
[DefaultInstall]
DELREG=Mydel
[Mydel]
HKCU,Software/Microsoft/Windows/CurrentVersion/Policies/System,DisableRegistryTools

 


 

4、netinfo.xml

5、%windir%/system/svchost.exe

6、%windir%/system/netshell.dll

7、%windir%/netshell.dll

修改注册表多个键值

其中最重要的一项是:

 


 

Software/Microsoft/Windows/CurrentVersion/Policies/Explorer %s.dll

 


 

来加载netshell.dll。

HijackThis的简明log中不会报告这一项。

Svchosts病毒分析报告

基本信息 报告名称: Svchosts病毒分析报告 作者: 晨雾 报告更新日期:2016-10-17 样本发现日期:2016-10-17 样本类型: 盗号木马 ...
  • qq_20977145
  • qq_20977145
  • 2016年10月19日 22:17
  • 425

Android编程权威指南 第3版.pdf 免费下载

下载地址: Android编程权威指南 第3版.pdf
  • jiongyi1
  • jiongyi1
  • 2018年02月02日 13:33
  • 106

《CMOS超大规模集成电路设计(第三版)》参考文献 下载

各位读者:大家可以到下面的网页下载《CMOS超大规模集成电路设计(第三版)》一书的参考文献:http://www.infopower.com.cn/source/CMOS.rar    ...
  • be_flying
  • be_flying
  • 2008年02月22日 10:29
  • 3053

计算机算法设计与分析(第4版) 王晓东 著 2012.2 笔记(这本书还不错,偏实用、有难度)

计算机算法设计与分析(第4版) 目录 1 算法概述2 递归与分治策略3 动态规划4 贪心算法5 回溯法6 分支限界法7 随机化算法8 线性规划与网络流 ...
  • cteng
  • cteng
  • 2014年10月07日 22:54
  • 2840

《JavaScript高级程序设计(第3版)》.Nicholas.C.Zakas.扫描版.pdf

下载地址:网盘下载 内容简介 编辑 本书从最早期Netscape浏览器中的JavaScript开始讲起,直到当前它对XML和Web服务的具体支持,内容主要涉及Ja...
  • cf406061841
  • cf406061841
  • 2017年05月13日 00:13
  • 657

《linux命令行与shell脚本编程大全》第三版 - 核心笔记(3/4):sed和gawk

《linux命令行与shell脚本编程大全》 全书4部分: ☆ 【1】linux命令行(1-10章) ☆ 【2】shell脚本编程基础(11-16章) ☆ 【3】高级shell脚本编程(17-...
  • sinat_36184075
  • sinat_36184075
  • 2017年07月02日 20:44
  • 721

《Qt creator快速入门第三版》--17.1.3

除了QSqlQuery,Qt还提供3个更高层的类来访问数据库,分别是 QSqlQueryModel QSqlTableModel QSqlRelationalTableModel 这三个雷都是从Q...
  • wayrboy
  • wayrboy
  • 2017年12月12日 10:01
  • 127

浙大版《C语言程序设计(第3版)》题目集(函数题)练习5-1

浙大版《C语言程序设计(第3版)》题目集(函数题) 练习5-1 求m到n之和(10 分) 本题要求实现一个计算m~n(m...
  • qq_30068369
  • qq_30068369
  • 2017年11月30日 12:32
  • 369

软件设计师教程(第三版)(修订版)四章笔记

软件生存周期 《== 可行性分析与项目开发计划、需求分析、概要设计、详细设计、编码、测试、维护         周期模型 《== 瀑布(以文档为驱动模型,线性顺序,逐级下落)、演化(模糊原型到成品)...
  • skyell
  • skyell
  • 2013年03月04日 18:16
  • 278

流量的秘密—Google Analytics网站分析与优化技巧(第2版)

本文转自蓝鲸的网站分析笔记 文章地址http://bluewhale.cc/2012-05-07/advanced-web-metrics-with-google-analytics-2...
  • weixxrp
  • weixxrp
  • 2012年09月12日 15:59
  • 409
内容举报
返回顶部
收藏助手
不良信息举报
您举报文章:[06-26] 关于病毒Trojan.DL.Agent.alb的一点分析(第3版)
举报原因:
原因补充:

(最多只允许输入30个字)